במדריך הזה נסביר איך לכתוב ולהפעיל פונקציות Cloud Run מבוססות-אירועים באמצעות טריגר Pub/Sub.
אתם יכולים להגדיר את הניתוב של אירועים, כולל מקור האירוע ויעד האירוע, על ידי ציון מסננים לטריגר של Eventarc. בדוגמה שבמדריך הזה, פרסום הודעה בנושא Pub/Sub מפעיל את האירוע, ובקשה נשלחת לפונקציה שלכם בצורה של בקשת HTTP.
אם אתם חדשים ב-Pub/Sub ורוצים לקבל מידע נוסף, תוכלו לעיין במסמכי Pub/Sub כדי למצוא מדריכים להתחלה מהירה ומקורות מידע חשובים.
מטרות
במדריך הזה תלמדו:
עלויות
במסמך הזה משתמשים ברכיבים הבאים של Google Cloud, והשימוש בהם כרוך בתשלום:
כדי להעריך את ההוצאות בהתאם לתחזית השימוש שלכם, אתם יכולים להיעזר במחשבון העלויות.
לפני שמתחילים
יכול להיות שהגבלות אבטחה שהוגדרו בארגון שלכם ימנעו מכם להשלים את השלבים הבאים. מידע לפתרון בעיות זמין במאמר פיתוח אפליקציות בסביבה מוגבלת. Google Cloud
- נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
-
התקינו את ה-CLI של Google Cloud.
-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init -
יוצרים או בוחרים Google Cloud פרויקט.
תפקידים שנדרשים כדי לבחור או ליצור פרויקט
- Select a project: כדי לבחור פרויקט לא צריך תפקיד IAM ספציפי – אפשר לבחור כל פרויקט שקיבלתם בו תפקיד.
-
יצירת פרויקט: כדי ליצור פרויקט, צריך את התפקיד Project Creator (יצירת פרויקטים) (
roles/resourcemanager.projectCreator), שכולל את ההרשאהresourcemanager.projects.create. איך מקצים תפקידים
-
יוצרים Google Cloud פרויקט:
gcloud projects create PROJECT_ID
מחליפים את
PROJECT_IDבשם של פרויקט Google Cloud שיוצרים. -
בוחרים את הפרויקט שיצרתם: Google Cloud
gcloud config set project PROJECT_ID
מחליפים את
PROJECT_IDבשם הפרויקט ב- Google Cloud .
-
התקינו את ה-CLI של Google Cloud.
-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init -
יוצרים או בוחרים Google Cloud פרויקט.
תפקידים שנדרשים כדי לבחור או ליצור פרויקט
- Select a project: כדי לבחור פרויקט לא צריך תפקיד IAM ספציפי – אפשר לבחור כל פרויקט שקיבלתם בו תפקיד.
-
יצירת פרויקט: כדי ליצור פרויקט, צריך את התפקיד Project Creator (יצירת פרויקטים) (
roles/resourcemanager.projectCreator), שכולל את ההרשאהresourcemanager.projects.create. איך מקצים תפקידים
-
יוצרים Google Cloud פרויקט:
gcloud projects create PROJECT_ID
מחליפים את
PROJECT_IDבשם של פרויקט Google Cloud שיוצרים. -
בוחרים את הפרויקט שיצרתם: Google Cloud
gcloud config set project PROJECT_ID
מחליפים את
PROJECT_IDבשם הפרויקט ב- Google Cloud .
- אם אתם לא משתמשים ב-Cloud Shell, אתם צריכים לעדכן את הרכיבים של Google Cloud CLI ולהיכנס באמצעות החשבון שלכם:
gcloud components update gcloud auth login
- מפעילים את ממשקי ה-API:
gcloud services enable artifactregistry.googleapis.com \ cloudbuild.googleapis.com \ eventarc.googleapis.com \ run.googleapis.com \ logging.googleapis.com \ pubsub.googleapis.com
- מגדירים את משתני ההגדרה שמשמשים במדריך הזה:
export REGION=us-central1 gcloud config set run/region ${REGION} gcloud config set run/platform managed gcloud config set eventarc/location ${REGION}
- יוצרים חשבון שירות:
SERVICE_ACCOUNT=eventarc-trigger-sa gcloud iam service-accounts create $SERVICE_ACCOUNT
אם אתם כפופים למדיניות ארגונית של הגבלת דומיין שמגבילה הפעלות לא מאומתות של הפרויקט, תצטרכו לגשת לשירות הפרוס שלכם כמו שמתואר בקטע בדיקת שירותים פרטיים.
התפקידים הנדרשים
אתם או האדמין שלכם צריכים להעניק לחשבון הפריסה, לזהות הטריגר, ולסוכן השירות של Pub/Sub ולסוכן השירות של Cloud Storage (אם יש צורך) את תפקידי ה-IAM הבאים.
התפקידים הנדרשים לחשבון הפריסה
-
אם אתם יוצרי הפרויקט, מוקצה לכם תפקיד הבעלים הבסיסי (
roles/owner). כברירת מחדל, תפקיד ניהול הזהויות והרשאות הגישה (IAM) הזה כולל את ההרשאות שנדרשות לגישה מלאה לרוב המשאבים Google Cloud, ואפשר לדלג על השלב הזה.אם אתם לא יוצרי הפרויקט, צריך להעניק את ההרשאות הנדרשות בחשבון המשתמש המתאים בפרויקט. לדוגמה, חשבון משתמש יכול להיות חשבון Google (למשתמשי קצה) או חשבון שירות (לאפליקציות ולעומסי עבודה ממוחשבים). מידע נוסף זמין בדף תפקידים והרשאות של יעד האירוע.
כדי לקבל את ההרשאות שדרושות להשלמת המדריך הזה, צריך לבקש מהאדמין להקצות לכם בפרויקט את תפקידי ה-IAM הבאים:
- Cloud Run Source Developer (
roles/run.sourceDeveloper) - אדמין IAM בפרויקט (
roles/resourcemanager.projectIamAdmin) - משתמש בחשבון שירות (
roles/iam.serviceAccountUser) - אדמין Service Usage (
roles/serviceusage.serviceUsageAdmin) - בעל הרשאת גישה לתצוגת יומנים (
roles/logging.viewAccessor)
להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
שימו לב: כברירת מחדל, ההרשאות של Cloud Build כוללות הרשאות להעלאה ולהורדה של ארטיפקטים של Artifact Registry.
- Cloud Run Source Developer (
התפקידים הנדרשים עבור זהות הטריגר
חשוב לשים לב לחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine, כי תצטרכו לצרף אותו לטריגר של Eventarc כדי לייצג את הזהות של הטריגר למטרות בדיקה. חשבון השירות הזה נוצר באופן אוטומטי אחרי שמפעילים או משתמשים בשירות Google Cloud שמשתמש ב-Compute Engine, והוא בפורמט האימייל הבא:
PROJECT_NUMBER-compute@developer.gserviceaccount.com
מחליפים את
PROJECT_NUMBERבמספר הפרויקט ב- Google Cloud. אפשר לראות את מספר הפרויקט בדף Welcome במסוף Google Cloud או על ידי הרצת הפקודה הבאה:gcloud projects describe PROJECT_ID --format='value(projectNumber)'
בסביבות ייצור, מומלץ מאוד ליצור חשבון שירות חדש ולהקצות לו תפקיד IAM אחד או יותר שמכילים את ההרשאות המינימליות הנדרשות, ולפעול לפי העיקרון של הרשאות מינימליות.
- כברירת מחדל, רק בעלי פרויקטים, עורכי פרויקטים, אדמינים ומפעילים של Cloud Run יכולים להפעיל שירותים של Cloud Run.
אפשר לשלוט בגישה לכל שירות בנפרד, אבל למטרות בדיקה, כדאי להעניק את התפקיד 'הפעלת Cloud Run' (
run.invoker) בפרויקט Google Cloud לחשבון השירות של Compute Engine. ההרשאה הזו ניתנת לכל השירותים והמשימות של Cloud Run בפרויקט.gcloud projects add-iam-policy-binding PROJECT_ID \ --member=serviceAccount:PROJECT_NUMBER-compute@developer.gserviceaccount.com \ --role=roles/run.invoker
שימו לב: אם יוצרים טריגר לשירות מאומת ב-Cloud Run בלי להעניק את התפקיד Cloud Run Invoker (הפעלת Cloud Run), הטריגר נוצר בהצלחה והוא פעיל. עם זאת, הטריגר לא יפעל כמצופה ותופיע הודעה דומה לזו שמופיעה ביומנים:
The request was not authenticated. Either allow public access or set the proper Authorization header. - מקצים את התפקיד 'מקבל אירועים ב-Eventarc' (
roles/eventarc.eventReceiver) בפרויקט לחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine, כדי שהטריגר של Eventarc יוכל לקבל אירועים מספקי אירועים.gcloud projects add-iam-policy-binding PROJECT_ID \ --member=serviceAccount:PROJECT_NUMBER-compute@developer.gserviceaccount.com \ --role=roles/eventarc.eventReceiver
תפקיד אופציונלי לסוכן השירות של Cloud Storage
- לפני שיוצרים טריגר לאירועים ישירים מ-Cloud Storage, צריך להעניק לסוכן השירות של Cloud Storage את התפקיד Pub/Sub Publisher (
roles/pubsub.publisher):SERVICE_ACCOUNT="$(gcloud storage service-agent --project=PROJECT_ID)" gcloud projects add-iam-policy-binding PROJECT_ID \ --member="serviceAccount:${SERVICE_ACCOUNT}" \ --role='roles/pubsub.publisher'
תפקיד אופציונלי לסוכן השירות של Pub/Sub
- אם הפעלתם את סוכן השירות של Cloud Pub/Sub ב-8 באפריל 2021 או לפני כן, כדי לתמוך בבקשות push מאומתות של Pub/Sub, צריך להקצות לסוכן השירות את התפקיד 'יצירת אסימונים בחשבון שירות' (
roles/iam.serviceAccountTokenCreator). אחרת, התפקיד הזה מוענק כברירת מחדל:gcloud projects add-iam-policy-binding PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-pubsub.iam.gserviceaccount.com \ --role=roles/iam.serviceAccountTokenCreator
יוצרים נושא Pub/Sub
ב-Cloud Run, נושאי Pub/Sub לא נוצרים באופן אוטומטי כשפורסים פונקציה. לפני שמפעילים את הפונקציה, מפרסמים הודעה בנושא Pub/Sub הזה כדי להפעיל את הפונקציה:
gcloud pubsub topics create YOUR_TOPIC_NAME
הכנת הבקשה
משכפלים את מאגר האפליקציה לדוגמה ומעבירים אותו למכונה המקומית:
Node.js
git clone https://github.com/GoogleCloudPlatform/nodejs-docs-samples.gitPython
git clone https://github.com/GoogleCloudPlatform/python-docs-samples.gitGo
git clone https://github.com/GoogleCloudPlatform/golang-samples.gitJava
git clone https://github.com/GoogleCloudPlatform/java-docs-samples.git.NET
git clone https://github.com/GoogleCloudPlatform/dotnet-docs-samples.gitRuby
git clone https://github.com/GoogleCloudPlatform/ruby-docs-samples.gitPHP
git clone https://github.com/GoogleCloudPlatform/php-docs-samples.gitעוברים לספרייה שמכילה את הקוד לדוגמה לגישה ל-Pub/Sub:
Node.js
cd nodejs-docs-samples/functions/v2/helloPubSub/Python
cd python-docs-samples/functions/v2/pubsub/Go
cd golang-samples/functions/functionsv2/hellopubsub/Java
cd java-docs-samples/functions/v2/pubsub/.NET
cd dotnet-docs-samples/functions/helloworld/HelloPubSub/Ruby
cd ruby-docs-samples/functions/helloworld/pubsub/PHP
cd php-docs-samples/functions/helloworld_pubsub/כדאי לעיין בקוד לדוגמה:
Node.js
Python
המשך
Java
.NET
Ruby
PHP
פריסת פונקציה מבוססת-אירועים
כדי לפרוס את הפונקציה, מריצים את הפקודה הבאה בספרייה שמכילה את קוד לדוגמה:
Node.js
gcloud run deploy FUNCTION \
--source . \
--function helloPubSub \
--base-image BASE_IMAGE \
מחליפים את:
- FUNCTION בשם הפונקציה שאתם פורסים. אם לא תציינו את הפרמטר הזה, תתבקשו להזין שם כשמריצים את הפקודה.
- BASE_IMAGE עם סביבת קובץ האימג' הבסיסי של הפונקציה, לדוגמה,
nodejs24. מידע נוסף על תמונות בסיס וחבילות שכלולות בכל תמונה זמין במאמר זמני ריצה של שפות נתמכות ותמונות בסיס.
Python
gcloud run deploy FUNCTION \
--source . \
--function subscribe \
--base-image BASE_IMAGE \
מחליפים את:
- FUNCTION בשם הפונקציה שאתם פורסים. אם לא תציינו את הפרמטר הזה, תתבקשו להזין שם כשמריצים את הפקודה.
- BASE_IMAGE עם סביבת קובץ האימג' הבסיסי של הפונקציה, לדוגמה,
python314. מידע נוסף על תמונות בסיס וחבילות שכלולות בכל תמונה זמין במאמר זמני ריצה של שפות נתמכות ותמונות בסיס.
המשך
gcloud run deploy FUNCTION \
--source . \
--function HelloPubSub \
--base-image BASE_IMAGE \
מחליפים את:
- FUNCTION בשם הפונקציה שאתם פורסים. אם לא תציינו את הפרמטר הזה, תתבקשו להזין שם כשמריצים את הפקודה.
- BASE_IMAGE עם סביבת הבסיס של הפונקציה, לדוגמה,
go126. מידע נוסף על תמונות בסיס וחבילות שכלולות בכל תמונה זמין במאמר זמני ריצה של שפות נתמכות ותמונות בסיס.
Java
gcloud run deploy FUNCTION \
--source . \
--function functions.SubscribeToTopic \
--base-image BASE_IMAGE \
מחליפים את:
- FUNCTION בשם הפונקציה שאתם פורסים. אם לא תציינו את הפרמטר הזה, תתבקשו להזין שם כשמריצים את הפקודה.
- BASE_IMAGE עם סביבת קובץ האימג' הבסיסי של הפונקציה, לדוגמה,
java25. מידע נוסף על תמונות בסיס וחבילות שכלולות בכל תמונה זמין במאמר זמני ריצה של שפות נתמכות ותמונות בסיס.
.NET
gcloud run deploy FUNCTION \
--source . \
--function HelloPubSub.Function \
--base-image BASE_IMAGE \
מחליפים את:
- FUNCTION בשם הפונקציה שאתם פורסים. אם לא תציינו את הפרמטר הזה, תתבקשו להזין שם כשמריצים את הפקודה.
- BASE_IMAGE עם סביבת הבסיס של הפונקציה, לדוגמה,
dotnet10. מידע נוסף על תמונות בסיס וחבילות שכלולות בכל תמונה זמין במאמר זמני ריצה של שפות נתמכות ותמונות בסיס.
Ruby
gcloud run deploy FUNCTION \
--source . \
--function hello_pubsub \
--base-image BASE_IMAGE \
מחליפים את:
- FUNCTION בשם הפונקציה שאתם פורסים. אם לא תציינו את הפרמטר הזה, תתבקשו להזין שם כשמריצים את הפקודה.
- BASE_IMAGE עם סביבת הבסיס של הפונקציה, לדוגמה,
ruby40. מידע נוסף על תמונות בסיס וחבילות שכלולות בכל תמונה זמין במאמר זמני ריצה של שפות נתמכות ותמונות בסיס.
PHP
gcloud run deploy FUNCTION \
--source . \
--function helloworldPubsub \
--base-image BASE_IMAGE \
מחליפים את:
- FUNCTION בשם הפונקציה שאתם פורסים. אם לא תציינו את הפרמטר הזה, תתבקשו להזין שם כשמריצים את הפקודה.
- BASE_IMAGE עם סביבת הבסיס של הפונקציה, לדוגמה,
php85. מידע נוסף על תמונות בסיס וחבילות שכלולות בכל תמונה זמין במאמר זמני ריצה של שפות נתמכות ותמונות בסיס.
אם מוצגת בקשה ליצור מאגר באזור שצוין, מקישים על y כדי להשיב.
בסיום הפריסה, Google Cloud CLI מציג כתובת URL שבה השירות פועל.
יצירת טריגר Eventarc
כדי לפרוס את הפונקציה עם טריגר Pub/Sub, מריצים את הפקודה הבאה בספרייה שמכילה את קוד הדוגמה:
יוצרים טריגר Eventarc Pub/Sub:
gcloud eventarc triggers create TRIGGER_NAME \ --location=${REGION} \ --destination-run-service=FUNCTION \ --destination-run-region=${REGION} \ --event-filters="type=google.cloud.pubsub.topic.v1.messagePublished" \ --service-account=PROJECT_NUMBER-compute@developer.gserviceaccount.com
מחליפים את:
- TRIGGER_NAME בשם של הטריגר.
- FUNCTION בשם של הפונקציה.
- PROJECT_NUMBER במספר הפרויקט. Google Cloud
שימו לב: כשיוצרים טריגר Eventarc בפעם הראשונה בפרויקט Google Cloud , יכול להיות שיהיה עיכוב בהקצאת סוכן השירות של Eventarc. בדרך כלל אפשר לפתור את הבעיה הזו על ידי ניסיון ליצור את הטריגר מחדש. מידע נוסף זמין במאמר בנושא שגיאות שקשורות לסירוב הרשאה.
מוודאים שהטריגר נוצר בהצלחה. שימו לב: הטריגר נוצר באופן מיידי, אבל יכולות לחלוף עד שתי דקות עד שהטריגר יפעל באופן מלא.
gcloud eventarc triggers list --location=${REGION}
הפלט אמור להיראות כך:
NAME: helloworld-events TYPE: google.cloud.pubsub.topic.v1.messagePublished DESTINATION: Cloud Run service: helloworld-events ACTIVE: Yes LOCATION: us-central1
הפעלת הפונקציה
כדי לבדוק את הפונקציה Pub/Sub:
מקצים את הנושא למשתנה:
TOPIC_ID=$(gcloud eventarc triggers describe TRIGGER_NAME --location $REGION --format='value(transport.pubsub.topic)')פרסום הודעה בנושא:
gcloud pubsub topics publish $TOPIC_ID --message="Hello World"
שירות Cloud Run מתעד ביומן את גוף ההודעה הנכנסת. אפשר לראות את זה בקטע Logs (יומנים) במופע Cloud Run:
- עוברים אל Google Cloud המסוף.
- לוחצים על הפונקציה.
לוחצים על הכרטיסייה יומנים.
יכול להיות שייקח ליומנים כמה דקות להופיע. אם הם לא מופיעים מיד, כדאי לבדוק שוב אחרי כמה רגעים.
מחפשים את ההודעה Hello World!.
הסרת המשאבים
אם יצרתם פרויקט חדש בשביל המדריך הזה, תמחקו את הפרויקט. אם השתמשתם בפרויקט קיים ואתם רוצים לשמור אותו בלי השינויים שנוספו במדריך הזה, תצטרכו למחוק את המשאבים שנוצרו לצורך המדריך.
מחיקת הפרויקט
הדרך הקלה ביותר לבטל את החיוב היא למחוק את הפרויקט שיצרתם בשביל המדריך הזה.
כדי למחוק את הפרויקט:
- במסוף Google Cloud , נכנסים לדף Manage resources.
- ברשימת הפרויקטים, בוחרים את הפרויקט שרוצים למחוק ולוחצים על Delete.
- כדי למחוק את הפרויקט, כותבים את מזהה הפרויקט בתיבת הדו-שיח ולוחצים על Shut down.
מחיקת משאבי הדרכה
מוחקים את שירות Cloud Run שפרסתם במדריך הזה:
gcloud run services delete SERVICE_NAME
כאשר
SERVICE_NAMEהוא שם השירות שבחרתם.אפשר גם למחוק שירותים של Cloud Run מGoogle Cloud המסוף.
מסירים את כל הגדרות ברירת המחדל של ה-CLI של gcloud שהוספתם במהלך ההגדרה של המדריך.
לדוגמה:
gcloud config unset run/regionאו
gcloud config unset projectמחיקת משאבים אחרים Google Cloud שנוצרו במדריך הזה:
- מחיקת הטריגר של Eventarc:
מחליפים אתgcloud eventarc triggers delete TRIGGER_NAME
TRIGGER_NAMEבשם הטריגר.
- מחיקת הטריגר של Eventarc: